CVE-2022-32532
प्रमाणीकरण बायपास भेद्यता
- प्रकाशित
- 28 जून 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Apache Shiro 1.9.1 से पहले, RegexRequestMatcher को कुछ सर्वलेट कंटेनरों पर बायपास करने के लिए गलत तरीके से कॉन्फ़िगर किया जा सकता है। रेगुलर एक्सप्रेशन में `.` के साथ RegExPatternMatcher का उपयोग करने वाले एप्लिकेशन संभवतः प्राधिकरण बायपास के प्रति संवेदनशील हैं।
स्रोत
2Apache Shiro CVE-2022-32532
सीवीई-2022-32532 को पुन: उत्पन्न करने के लिए न्यूनतम जावा वेब एप्लिकेशन, जो यूआरएल में न्यूलाइन वर्णों के माध्यम से अपाचे शिरो RegExPatternMatcher प्रमाणीकरण बाईपास है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।